A Macworld relatou em 30 de setembro de 2026 que uma ameaça recém-identificada para macOS chega como uma imagem de disco apresentada como instalador do Zoom e que funciona tanto em Macs M-series quanto em Macs Intel [1]. A reportagem atribui a descoberta à Jamf Threat Labs e dá à família o nome CloudSyncD [1]. O instalador depende de instruções que mandam o usuário contornar uma proteção do macOS, o que faz da ação do próprio usuário o ponto de entrada.
Contexto
O Gatekeeper é a verificação do macOS que se recusa a abrir software que não esteja assinado e aprovado da forma habitual. A Macworld observa que o instalador traz, no fundo da janela, instruções sobre como contornar o Gatekeeper, que de outro modo bloquearia o software [1]. A Jamf Threat Labs descreve a mesma etapa: a imagem de disco usa uma arte de fundo que instrui os usuários a anular o Gatekeeper pelos Ajustes do Sistema [2].
O que as reportagens descrevem
Segundo a Macworld, a imagem de disco imita um instalador comum do Zoom, com o layout habitual de arrastar para Aplicativos. A Macworld diz que o software se reporta aos operadores com frequência de até uma vez a cada 8 segundos e permite a execução remota de comandos, e descreve a família como um infostealer [1].
A Jamf Threat Labs, a fonte primária, descreve uma imagem de disco que é montada como um volume chamado “Zoom”, com o ícone de um aplicativo à esquerda e um alias para Aplicativos à direita [2]. Seu primeiro estágio é um dropper com assinatura ad hoc que exibe um pedido de senha com o texto “Enter your password to allow this” e, em seguida, uma janela de progresso intitulada “Downloading Zoom…” [2]. O segundo estágio é um binário Mach-O universal que cobre tanto Apple silicon quanto Intel [2]. A Jamf relata que identificou a build de desenvolvimento em 15 de setembro de 2026 e que, após dois dias de monitoramento, encontrou amostras configuradas para infraestrutura ativa, com mais de um domínio de comando e controle [2].
Implicações para usuários de Mac
O instalador não é descrito como explorador de uma falha do macOS. A reportagem da Macworld e o relato da Jamf colocam o peso em convencer o usuário a anular o Gatekeeper e digitar uma senha [1] [2]. Os usuários de Mac que obtêm software de videoconferência em qualquer lugar que não seja o site do próprio fornecedor ou a Mac App Store são o público a que as reportagens se dirigem, e a arquitetura não protege ninguém, já que o software, segundo o relato, roda em Macs Intel e também em Apple silicon [1].
Recomendações
- Baixe o Zoom somente da Mac App Store ou do site oficial do fornecedor, como a Macworld aconselha [1].
- Trate qualquer imagem de disco cujo fundo ensine a contornar o Gatekeeper como um sinal de alerta, já que as reportagens descrevem exatamente essa instrução [1] [2].
- Não digite a senha do Mac em um pedido exibido por um instalador recém-baixado.
- Confira os endereços de remetentes e as URLs antes de clicar e evite links de fontes desconhecidas, como a Macworld aconselha [1].
- Administradores que usam a Jamf podem configurar a prevenção de ameaças, os controles avançados de ameaças e a proteção da web para Block and Report, como a Jamf recomenda [2].
Relevância para o FireAI
O FireAI é um firewall de rede para um único Mac. Ele não analisa imagens de disco, não lê a arte de fundo de instaladores, não impede que um usuário anule o Gatekeeper e não remove software que já esteja instalado. Ele age na camada de rede: o aviso de primeira conexão pergunta quando um app ou processo contata um destino pela primeira vez, as regras por app podem bloqueá-lo, e a página Ameaças lista o que parece fora do normal. Um software que contata um servidor repetidamente, como descrevem as reportagens, é o tipo de tráfego que essas telas mostrariam, embora as fontes não tenham testado o FireAI contra essa família.
Limitações
A Macworld e a Jamf diferem na ênfase. A Macworld chama a família de infostealer, enquanto a Jamf afirma que a amostra não contém recursos embutidos para coletar dados de navegadores, itens do chaveiro ou carteiras de criptomoedas [1] [2]. O texto da Macworld obtido para este item não informava como o instalador é distribuído às vítimas, e o número de Macs afetados não consta em nenhuma das duas fontes. A análise da Jamf se apoia em uma build de desenvolvimento e em amostras configuradas para infraestrutura ativa; o comportamento de builds posteriores não está estabelecido.
Experimente o FireAI, da HisnLabs grátis por 17 dias.